Mengapa Passkey Chrome Masih Bisa Ditembus? Ini Celah Keamanan dan Cara Mengatasinya

Ringkasan

  • Akar Celah Keamanan: Kunci privat (private key) Passkey memang terenkripsi, tetapi malware jenis infostealer dapat membajak token sesi (session cookie) atau mengeksploitasi mekanisme verifikasi lokal OS sebelum otentikasi selesai.
  • Risiko Utama Pengguna: Apabila perangkat fisik atau OS berhasil disusupi, peretas dapat memintas proteksi password manager Chrome tanpa perlu mendekripsi kredensial secara langsung.
  • Solusi Utama: Menerapkan proteksi berlapis melalui enkripsi kunci lokal (TPM), membersihkan cookie sesi secara teratur, serta menggunakan kunci keamanan fisik terpisah untuk akun krusial.

Membedah Celah Keamanan Passkey dan Password Manager di Google Chrome

Transisi industri teknologi dari kata sandi konvensional menuju teknologi Passkey berbasis standar FIDO2 dan WebAuthn digadang-gadang sebagai akhir dari era phishing. Kendati demikian, temuan terbaru dari tim penguji redaksi Lidahtekno menunjukkan bahwa ekosistem pengelola kata sandi bawaan Google Chrome tidak sepenuhnya kebal dari ancaman peretasan modern.

Secara arsitektur, Passkey menyimpan pasangan kunci kriptografi: Kunci Publik di server aplikasi dan Kunci Privat di dalam ruang penyimpanan aman perangkat (seperti Kredensial Google Password Manager). Celah keamanan tidak terletak pada matematika kriptografinya, melainkan pada titik balik integrasi sistem (endpoint vulnerabilities). Berdasarkan hasil riset keamanan siber, peretas memanfaatkan celah otorisasi tingkat perangkat keras dan malware pencuri data sesi (infostealer) untuk memintas otentikasi biometrik Chrome.

Ketika perangkat komputer atau ponsel terpapar malware, peretas dapat memanipulasi API peramban untuk menduplikasi token akses yang sudah diverifikasi. Hal ini membuat peretas mampu masuk ke akun korban tanpa perlu memecahkan enkripsi Passkey itu sendiri.

Passkey vs Password Konvensional: Analisis Ancaman Keamanan

Untuk memahami posisi proteksi Passkey di Google Chrome, tabel perbandingan di bawah ini menguraikan matriks risiko dari berbagai metode otentikasi yang umum digunakan saat ini:

Parameter Keamanan Passkey Google Chrome Password Konvensional Password Manager Pihak Ketiga
Ketahanan Terhadap Phishing Sangat Tinggi (Domain Locked) Sangat Rendah Tinggi
Kerentanan Terhadap Infostealer Sedang (Eksploitasi Token Sesi) Sangat Tinggi (Pencurian Plaintext) Rendah (Butuh Master Password)
Perlindungan Akses Fisik Tergantung PIN/Biometrik OS Tidak Ada (Jika Auto-fill Aktif) Tergantung Master Key / Enkripsi Mandiri
Isolasi Kunci Kriptografi Tersimpan di Hardware Enclave/TPM Tidak Ada Enkripsi Kunci Privat Enkripsi End-to-End Vault

Panduan Praktis Mengamankan Passkey dan Akun Chrome dari Celah Peretasan

Disadur dari panduan mitigasi risiko tim redaksi Lidahtekno, berikut adalah panduan langkah demi langkah untuk mengunci keamanan Google Chrome agar terhindar dari eksploitasi Passkey:

  1. Aktifkan Fitur Safe Browsing Tingkat Lanjut: Buka menu Setelan Chrome > Privasi dan Keamanan > Keamanan, lalu pilih opsi Perlindungan Yang Ditingkatkan (Enhanced Protection) untuk memblokir unduhan malware infostealer secara real-time.
  2. Wajibkan Otentikasi Biometrik Saat Auto-fill: Masuk ke Setelan > Pengelola Kata Sandi > Setelan, lalu aktifkan opsi Gunakan Biometrik Saat Mengisi Kata Sandi / Passkey agar peretas lokal tidak bisa otomatis melakukan otentikasi.
  3. Perbarui Modul TPM dan Sistem Operasi: Pastikan driver Trusted Platform Module (TPM 2.0) pada Windows atau Secure Enclave pada macOS/Android selalu diperbarui untuk menjamin isolasi Kunci Privat Passkey secara fisik.
  4. Gunakan Fitur Chrome On-Device Encryption: Aktifkan Kunci Enkripsi Bawaan (On-Device Encryption) di akun Google Anda agar data kata sandi dan Passkey yang tersinkronisasi di cloud ditranskripsikan dengan enkripsi end-to-end tanpa bisa diakses oleh pihak manapun.
  5. Lakukan Pembersihan Sesi Aktif Secara Berkala: Akses halaman kontrol akun Google, periksa daftar perangkat terhubung, dan klik Sign Out pada sesi peramban asing yang tidak terpakai guna memutus akses token yang berpotensi dicuri.

Rekomendasi Redaksi Lidahtekno

Meskipun teknologi Passkey jauh lebih aman daripada kata sandi tradisional, mengandalkan pengelola bawaan peramban tanpa lapisan pertahanan tambahan tetap memiliki risiko. Pengguna disarankan untuk memisahkan kredensial akun vital—seperti perbankan dan email utama—dengan mengombinasikan penggunaan kunci keamanan fisik berbasis FIDO2 (seperti YubiKey) guna mencapai proteksi maksimal yang kedap terhadap kebocoran sesi browser.

Tinggalkan Balasan

Alamat email Anda tidak akan dipublikasikan. Ruas yang wajib ditandai *


Baca Juga

Back to top button

Adblock Terdeteksi

LidahTekno.com didukung oleh iklan Google Adsense untuk menyediakan konten bagi Anda. Mohon pertimbangkan untuk menonaktifkan AdBlocker atau menambahkan kami ke dalam whitelist Anda agar kami dapat terus memberikan informasi dan tips teknologi terbaik. Terima kasih atas dukungan Anda!